漏洞标题
通过OpenSSL引擎注入在Windows上执行代码
漏洞描述信息
在Microsoft Windows上,权限不足的用户或程序若能够在固定位置创建OpenSSL配置文件,可能会导致MongoDB服务器附带的实用程序以运行实用程序的用户的权限执行攻击者定义的代码。此问题存在于MongoDB Server v4.0版本4.0.11之前的版本;MongoDB Server v3.6版本3.6.14之前的版本和MongoDB Server v3.4版本3.4.22之前的版本。
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
Code execution on Windows via OpenSSL engine injection
漏洞描述信息
An unprivileged user or program on Microsoft Windows which can create OpenSSL configuration files in a fixed location may cause utility programs shipped with MongoDB server to run attacker defined code as the user running the utility. This issue MongoDB Server v4.0 versions prior to 4.0.11; MongoDB Server v3.6 versions prior to 3.6.14 and MongoDB Server v3.4 prior to 3.4.22.
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
漏洞类别
对生成代码的控制不恰当(代码注入)
漏洞标题
MongoDB Server 权限许可和访问控制问题漏洞
漏洞描述信息
MongoDB Server是美国MongoDB公司的一套开源的NoSQL数据库。该数据库提供面向集合的存储、动态查询、数据复制及自动故障转移等功能。 MongoDB Server 存在权限许可和访问控制问题漏洞。该漏洞源于网络系统或产品缺乏有效的权限许可和访问控制措施。以下产品及版本受到影响:MongoDB Server 4.0至4.0.11版本;,3.6 至3.6.14版本,3.4至3.4.22版本。
CVSS信息
N/A
漏洞类别
权限许可和访问控制问题